Torna agli aggiornamenti
New releaseSep 3, 2026

rustinel v1.4.0

Motore di rilevamento endpoint open-source e multipiattaforma per Windows, macOS e Linux che utilizza ETW, ESF, eBPF, Sigma, YARA, IOCs e avvisi ECS NDJSON.

Condividi

Rustinel

Rustinel

Rilevamento endpoint open-source per Windows, Linux e macOS.
Telemetria nativa verso Sigma, YARA, rilevamento IOC e avvisi pronti per SIEM. Scritto in Rust.

CI Latest release Downloads Stars License

Sito web | Documentazione | Download | Demo SIEM

Demo di Rustinel


Avvio rapido

Rustinel include archivi di release con un binario, configurazione predefinita, regole demo e una directory logs/.

Windows - test da PowerShell:

irm https://rustinel.io/install.ps1 | iex

Quindi distribuisci da una PowerShell elevata e diagnostica l'installazione gestita:

rustinel setup --yes
rustinel doctor

Il binario di release per Windows richiede il Microsoft Visual C++ Redistributable x64. Consulta Per iniziare se il processo termina prima di stampare output.

Linux - test, distribuzione e diagnostica:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (sperimentale)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS richiede un'approvazione una tantum di Accesso completo al disco prima che Endpoint Security possa avviarsi. Segui le note macOS in Per iniziare prima di usarlo oltre un primo test.

sudo ./rustinel run

Dopo che l'Accesso completo al disco è stato concesso, distribuisci e diagnostica l'installazione gestita:

sudo ./rustinel setup --yes
./rustinel doctor

Con l'agente in esecuzione, attiva la regola demo inclusa:

whoami

Gli avvisi vengono scritti in logs/alerts.json.<data> come ECS NDJSON.

Preferisci prima ispezionare? Scarica lo script di installazione o un pacchetto dall'ultima release. Gli installer scaricano solo binari di release pubblicati.


Perché Rustinel

Un motore di rilevamento endpoint trasparente che puoi leggere, eseguire, testare ed estendere.

  • Telemetria nativa: ETW e registro eventi di Windows su Windows, eBPF su Linux, Endpoint Security e /dev/bpf su macOS.
  • Formati di rilevamento: Sigma per il comportamento, YARA per file e memoria, corrispondenza IOC per hash, IP, domini e regex di percorsi.
  • Riutilizzo delle regole: porta le tue regole Sigma e YARA esistenti invece di riscriverle in un formato proprietario.
  • Output SIEM: avvisi ECS 9.4.0 NDJSON per Elastic, Splunk e altre pipeline di log.
  • Operazioni: ricaricamento a caldo per regole e IOC, risposta attiva opzionale (disattivata per impostazione predefinita) su tutte e tre le piattaforme e gestione nativa dei servizi tramite SCM, systemd e launchd.

Supporto piattaforme

PiattaformaSensoreTelemetriaStato
Windows 10/11, Server 2016+ETW + registro eventi di WindowsProcesso, caricamento immagini, rete, file, registro, DNS, PowerShell, WMI, servizio, attivitàStabile
Linux 5.8+ (BTF)eBPFProcesso, rete, file, DNSStabile
macOS 11+Endpoint Security + /dev/bpfProcesso, file, rete, DNSSperimentale

La copertura Windows è oggi la più ampia. Linux e macOS si concentrano su processo, rete, file e telemetria DNS. macOS rimane sperimentale. Le lacune attuali sono elencate in Limitazioni.


Come funziona il rilevamento

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Modello eventi normalizzato
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    comportamento    file +         hash, IP,
      regole          memoria       domini, percorsi
        └───────────────┼───────────────┘
                        │
                Avvisi ECS NDJSON
                        │
              Risposta attiva opzionale

Consulta la documentazione sul rilevamento per la creazione di regole, la scansione della memoria YARA e i formati IOC.


Pacchetti di rilevamento

Le regole incluse dimostrano solo che la pipeline funziona. Per una copertura reale, carica contenuti curati da rustinel-rules, il repository di rilevamento ufficiale con versionamento.

rustinel        ->  il motore che raccoglie telemetria e valuta le regole
rustinel-rules  ->  i pacchetti Sigma, YARA e IOC che carica

Ogni pacchetto si materializza in cartelle a cui puoi puntare direttamente config.toml. Sfoglia il catalogo dei pacchetti per iniziare.


Adatto per / non adatto per

Usalo per ingegneria del rilevamento, sviluppo e test di regole, laboratori blue-team, ricerca sul rilevamento multipiattaforma e validazione di pipeline SIEM.

Non è un sostituto immediato di un EDR commerciale maturo. Rustinel non fornisce auto-protezione a livello di kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante con privilegi sufficienti può interferire con la telemetria in modalità utente.


Compilazione dal sorgente

cargo build --release
sudo ./target/release/rustinel run

macOS richiede il bundle firmato simile a un'app descritto in Per iniziare.


Documentazione

Sito web | Home documentazione | Per iniziare | Configurazione | Rilevamento | Architettura | Operazioni | Risoluzione dei problemi | FAQ | Regole di rilevamento | Roadmap


Contribuire

Test, feedback e idee di rilevamento sono benvenuti. Consulta CONTRIBUTING.md.

Licenza

Apache 2.0.

Categorie